PT-2026-71918 · Project Jupyter · Jupyterlab

CVE-2026-73417

·

Publicado

2026-07-22

·

Atualizado

2026-08-28

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões 3.3.0 até 4.5.9 JupyterLab versões 4.6.0 até 4.6.1
Description O JupyterLab permite que as configurações do notebook sejam compartilhadas e aplicadas por meio de um arquivo overrides.json usando o botão Importar no Editor de Configurações. As configurações sideBySideLeftMarginOverride e sideBySideRightMarginOverride em packages/notebook-extension/schema/tracker.json e packages/notebook-extension/src/index.ts não são validadas adequadamente antes de serem inseridas no conteúdo de estilo. Isso permite que um arquivo de configurações manipulado execute código arbitrário em vez de apenas alterar as preferências de exibição. O código é executado com as permissões do usuário afetado, permitindo a leitura ou modificação de notebooks e arquivos, além da execução de código através do servidor de notebook e kernels conectados.
Recommendations Atualizar para a versão 4.5.10. Atualizar para a versão 4.6.2.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTERLAB-2026-73417
CVE-2026-73417
GHSA-PPPJ-HQ3G-57PJ
OPENSUSE-SU-2026:11634-1
PYSEC-2026-3672

Produtos afetados

Jupyterlab